为避免 ERR_SSL_VERSION_OR_CIPHER_MISMATCH 错误,Cloudflare 会自动在未被 TLS 证书覆盖的代理 DNS 记录上显示错误消息——This hostname is not covered by a certificate(此主机名未被证书覆盖)。
如果您最近添加了域名到 Cloudflare——意味着您的 zone 处于待处理状态——通常可以忽略此警告。
大多数域名变为 Active(已激活) 后,Cloudflare 会自动签发 Universal SSL 证书,提供 SSL/TLS 覆盖并移除警告消息。
如果您的 zone 已在 Cloudflare 上处于活跃状态,此警告标识当前 SSL/TLS 证书未覆盖的子域名。
默认情况下,Cloudflare Universal SSL 证书仅覆盖您的 apex 域名和一级子域名。
| 主机名 | Universal 证书是否覆盖? |
|---|---|
example.com |
是 |
www.example.com |
是 |
docs.example.com |
是 |
dev.docs.example.com |
否 |
test.dev.api.example.com |
否 |
若要防止多级子域名出现不安全的连接,请执行以下操作之一:
- 启用 Total TLS,它会自动为 Universal 证书未覆盖的已代理主机名签发独立证书。
- 订购覆盖该子域名的 Advanced Certificate。
- 上传覆盖该子域名的 Custom Certificate。
若以上方案均不可行,您也可以移除该多级子域名。